Las agencias cibernéticas estadounidenses y australianas han confirmado que los piratas informáticos están explotando una vulnerabilidad que surgió durante las vacaciones de Navidad y que afecta a los sistemas de almacenamiento de datos de la empresa MongoDB.
El problema generó preocupación el 25 de diciembre, cuando un destacado investigador publicó un código de explotación para CVE-2025-14847, una vulnerabilidad anunciada por MongoDB el 15 de diciembre y parcheada el 19 de diciembre.
La Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) añadió el error a su catálogo de vulnerabilidades explotadas el lunes por la noche y ordenó a todas las agencias civiles federales que lo solucionaran antes del 19 de enero. Un portavoz de CISA se negó a responder más preguntas sobre qué están haciendo las agencias estadounidenses para proteger a quienes puedan verse afectados.
El Centro de Seguridad Cibernética de Australia dijo en un aviso que «es consciente de la explotación global activa de esta vulnerabilidad».
La vulnerabilidad afecta a varias versiones del sistema de gestión de bases de datos MongoDB.
El error ha sido apodado “MongoBleed” en referencia a varias vulnerabilidades anteriores, incluido el error CitrixBleed.
El investigador de ciberseguridad Eric Capuano dijo que el exploit «funciona estableciendo muchas conexiones rápidas al servidor MongoDB: estamos hablando de decenas de miles por minuto».
«Cada conexión busca fugas de memoria y el atacante agrega los datos filtrados para reconstruir información confidencial», añadió.
Douglas McKee, director de inteligencia de vulnerabilidades de la firma de ciberseguridad Rapid7, dijo a Recorded Future News que la vulnerabilidad afecta a miles de implementaciones de MongoDB expuestas a Internet, lo que permite rutas de acceso que eluden los controles de autenticación en condiciones específicas.
Expertos en ciberseguridad de varias organizaciones han advertido sobre el nivel de exposición relacionado con el error. La empresa de TI Wiz descubrió que el 42% de los entornos de nube tienen al menos una instancia de una versión de MongoDB vulnerable a CVE-2025-14847, y los expertos de la compañía confirmaron que «muchas instancias orientadas a Internet son explotables».
Censys informó haber observado alrededor de 87.000 casos potencialmente vulnerables en todo el mundo, y la Fundación Shadowserver estimó la cifra en 74.854.
McKee, de Rapid7, dijo que una exposición similar a gran escala, combinada con vías de acceso triviales, ha conducido históricamente a un abuso rápido y oportunista.
«El problema pone de relieve cómo las fallas en la exposición y el control de acceso pueden crear riesgos materiales, incluso en ausencia de una cadena de explotación tradicional», dijo.
«Basándonos en patrones históricos con problemas de exposición similares a MongoDB, el abuso más probable surgiría de actores oportunistas que realizaran un amplio escaneo en Internet en lugar de campañas específicas o a nivel nacional».
Añadió que MongoDB se utiliza en todo el espectro, desde pequeñas empresas emergentes y proveedores de software como servicio hasta grandes entornos empresariales y gubernamentales.
El experto en ciberseguridad Kevin Beaumont validó el código de explotación durante el fin de semana y dijo que permitía a cualquiera robar contraseñas de bases de datos, claves secretas de AWS y más.
Futuro grabado
Nube de inteligencia.
Descubra más.

